iT邦幫忙

2023 iThome 鐵人賽

DAY 28
1
SideProject30

解密:從零打造資安社團/資安社群遇到的挑戰與解決攻略系列 第 28

Day28 資安社團與資訊社團攻略:讀者來函─如何準備資安技能金盾獎競賽

  • 分享至 

  • xImage
  •  

前言

讀者來函,明天金盾怎麼準備
既然是明天我想就不用準備了
早起有去考試就很棒了 (誤

金盾獎是什麼

國家資通安全研究院(前身為行政院國家資通安全會報技術服務中心)所舉辦的資安系列競賽
包含資安技能及徵件競賽兩大類別,今年(2023) 是第18年頭。
主要為精進學生技術能力及提升全民資安意識,舉辦舉辦「資安技能金盾獎」、「資安海報徵件」及「資安影片徵件」共三項競賽。

其中 資安技能金盾獎 簡稱金盾獎

主題(技能競賽範圍)-初賽方式

  1. 競賽模式:
    (1) 初賽模式採選擇題作答,皆為單選題,每題分數依難易度給分,答錯不扣分。
    (2) 參賽隊伍可選擇全體隊員共同作答或推派代表作答,每一參賽隊伍僅列計1份競賽成績。
    (3) 競賽開始後,逾時不得進入試場,應試未滿30分鐘不得離開試場,離開試場後不得再進入試場。
    (4) 競賽期間提供每隊空白紙及原子筆各3份及1台電腦作為答題設備,競賽期間僅限使用主辦單位提供之競賽設備,參賽者不得攜帶電腦軟硬體工具或儲存媒體至試場。
  2. 競賽時間:2小時。
  3. 試題範圍:包含逆向工程(Reverse)、網站相關(Web)、具漏洞的服務(Pwn)、加解密演算法(Crypto)、其他綜合(Misc)、鑑識(Forensic)。

複賽

  1. 競賽方式:採用解謎式(Jeopardy)模式,參賽者需破解競賽試題取得試題金鑰,填答於競賽系統。競賽關卡與規則以決賽當天說明為主。
  2. 競賽時間:5小時。
  3. 試題範圍:
    (1) 包含逆向工程(Reverse)、網站相關(Web)、具漏洞的服務(Pwn)、加解密演算法(Crypto)、其他綜合(Misc)、鑑識(Forensic)。
    (2) 情境題型:工業控制(ICS)相關題型。

如何準備

  1. 先了解每一個主題是什麼
  2. 選擇隊友的時候是可以選擇隊友戰術(每個人擅長什麼)的方式

逆向工程 (Reverse Engineering)

定義:該過程包括分析軟體的工作原理,通常是通過分析其程式碼,以了解其設計、功能和運作方式。
技巧:瞭解組合語言、使用逆向工具如 IDA Pro、Ghidra、Radare2等,以及了解這個軟體如何被開發者保護以及嘗試攻擊、攻破、繞過防護機制。

具漏洞的服務 (Pwn)

定義:可能基於逆向工程,找出和利用程式或系統的漏洞。
技巧:瞭解堆疊緩衝區溢位、格式化字串漏洞、整數溢位等,以及如何編寫 shellcode 。

網站相關 (Web)

定義:涉及找出和利用網站和 web 應用程式的安全漏洞。
技巧:SQL注入、跨站腳本(XSS)、跨站請求偽造(CSRF)等網頁漏洞有深入了解,並能利用 Burp Suite、OWASP Zap 等工具進行測試。

加解密演算法 (Crypto)

定義:通常涉及加解密的訊息、系統或協定。
技巧:了解常見的加密演算法如 AES、RSA,以及如何分析和破解它們。

鑑識 (Forensic)

定義:從數位證據中找到有用的資訊。
技巧:瞭解如何恢復被刪除的檔案、如何系統記錄中擷取資訊,以及使用鑑識工具如 Autopsy 或 Wireshark。

工業控制 (ICS) 相關題型

定義:涉及工業控制系統或 SCADA 系統的安全挑戰。
技巧:了解工業控制系統的組件、通信協定如 Modbus、DNP3 ,以及可能的攻擊向量和漏洞。

其他綜合 (Misc)

定義:這些挑戰可能包含其他類別之外的各種問題,如網路流量分析或軟體使用技巧。
技巧:廣泛的知識和技能,能夠快速學習和適應新情況。

其他準備方式

可以刷 經濟部產業發展署-iPAS專業工程師考試-資訊安全工程師的初級和中級的考題
https://www.ipas.org.tw/ISE/AbilityPageContent.aspx?mnuno=855dc817-1946-41de-8c50-c6b44e6f0949&pgeno=92664c36-72cf-418c-98a9-c4e8a769dd64

看別人的 Writeup

2012

2015

2016

2017

2018

2019

2020

2021

打好基礎

  • 網路概論基礎
  • 雲端基礎
  • 弱點基礎
  • 資安工具基礎

1. 資訊安全基礎

主題 詳細說明
三大屬性 1. 保密性 (只有授權的人能訪問)
2. 完整性 (確保資料未被未經授權修改)
3. 可用性 (確保資訊在需要時可供使用)
惡意程式 1. 病毒 (需要用戶互動才能執行)
2. 木馬 (偽裝為正常軟件但具惡意功能)
法律 台灣的《個人資料保護法》於2012年實施

2. 終端機指令

指令 功能說明
getfacl 查看文件的訪問控制列表
usermod -a 在Linux中將用戶添加到使用者組中
attrib 在Windows中查看或更改檔案屬性
traceroute 追蹤封包的傳輸路徑
ipconfig 查看網路設定

3. 網路安全

主題 詳細說明
防火牆 NAT功能,控制網路流量與存取
IDS/IPS 入侵偵測系統和入侵防禦系統
VPN 建立安全的網路通道,有PPTP, L2TP, IPsec等協定

4. 密碼學

主題 詳細說明
數位簽章 使用私鑰進行簽署,公鑰進行驗證
加密演算法 如RSA, ECC等
安全協定 如SSL, SSH, IPSec確保資料傳輸的安全

5. 駭客攻擊技巧

攻擊技巧 詳細說明
DOS/DDOS 透過大量請求使伺服器過載
SQL Injection 在網站的輸入欄位注入惡意SQL指令
XSS 在網站上注入惡意腳本

6. 雲端資安

主題 詳細說明
雲端服務模型 IaaS, PaaS, SaaS
雲端資安策略 雲端資料隔離、資料加密存儲和傳輸等策略

其他

image

2023/10/14 大家考試順利


上一篇
Day27 資安社團與資訊社團攻略:讀者來函─資安社團的法律問題讀:個資法、刑法與密件副本的重要性
下一篇
Day29 資安社團與資訊社團攻略:讀者來函─如何進行讀書會
系列文
解密:從零打造資安社團/資安社群遇到的挑戰與解決攻略30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言